Более 80 000 AI relay-серверов помогают пользователям из Китая скрывать доступ к американским frontier-моделям, включая сервисы OpenAI, Anthropic, Google и xAI. По данным Dark Reading, такая инфраструктура может использоваться не просто для обхода геоограничений, а для массовой дистилляции моделей: когда ответы сильной LLM превращают в обучающие данные для более дешевой копии.
Исследователи Team Cymru описали сеть промежуточных серверов, которые работают как прокладка между реальным пользователем и поставщиком ИИ. Для провайдера запрос выглядит так, будто он пришел от владельца аккаунта или API-ключа, а не от конечного клиента в Китае. На практике это ломает сразу несколько механизмов контроля: атрибуцию аккаунта, лимиты запросов, антиабьюз-фильтры, региональные ограничения и условия использования сервиса.
Первоначально Team Cymru насчитала 10 867 таких «пересадочных станций» в 457 автономных системах. После дополнительного анализа оценка выросла до более чем 80 000 relay-серверов. В одном из кластеров, размещенных у американских VPS-провайдеров, исследователи увидели свыше 4 000 IP-адресов из Китая и Гонконга. За восемь дней эти адреса отправили на реле около 14 ТБ данных и получили обратно более 7 ТБ.
Отдельный фрагмент трафика к Anthropic выглядел особенно любопытно. Через 17 relay-серверов пользователи за восемь дней загрузили в API около 81 ГБ данных, а в ответ получили примерно 1,4 ГБ. Соотношение 58 к 1 исследователи считают совместимым со сценарием дистилляции: в модель массово загружают промпты или наборы задач, затем собирают ответы и используют их как материал для обучения собственной системы. Это не доказывает кражу модели в каждом конкретном случае, но паттерн слишком похож на промышленный сбор данных, чтобы списать его на обычное любопытство.
Важная деталь: речь не о магическом взломе OpenAI или Anthropic. Схема грубее и поэтому опаснее. Операторы реле объединяют несколько аккаунтов или API-ключей, выдают своим клиентам собственные учетные данные и прокидывают запросы через общий шлюз. Для поставщика frontier-модели виден IP сервера и легитимные учетные данные, а реальный пользователь остается за кулисами. Если вы когда-нибудь видели «дешевый доступ к Claude/OpenAI API без регистрации» в серой зоне интернета, механика примерно из этой семьи.
Team Cymru связывает часть инфраструктуры с двумя open source-пакетами: Claude Relay Service и его преемником sub2api. Оба были опубликованы разработчиком Wei-Shaw на GitHub и ориентированы на китайскоязычную аудиторию. Более свежий sub2api поддерживает управление пользователями, биллинг, конвертацию подписок в API-доступ и аудит промптов. По данным исследователей, проект форкнули более 8 000 раз, а его Telegram-канал собрал почти 7 000 подписчиков. Эти цифры не равны числу злоумышленников, но показывают, что спрос на такую инфраструктуру уже не маргинальный.
Для AI-компаний это неприятный урок: контроль доступа нельзя строить только вокруг аккаунта и IP-адреса. Если между пользователем и моделью появляется коммерческая прослойка, провайдер видит «чистого» посредника, а не того, кто реально потребляет ответы. Значит, нужны более жесткие поведенческие сигналы: аномальные объемы, странные пропорции входящих и исходящих данных, повторяющиеся шаблоны задач, массовое использование одних и тех же ключей через разные географии. И да, это быстро превращается в гонку вооружений, где каждый новый фильтр рождает новый способ выглядеть как нормальный клиент.
Для бизнеса за пределами США история тоже не абстрактная. Компании, которые подключают LLM через подрядчиков, реселлеров или «оптимизаторов затрат», должны понимать, где физически ходит их трафик и чьи ключи используются. Серые шлюзы могут нарушать условия поставщика, ломать аудит безопасности и создавать риск утечки промптов, документов и клиентских данных. Экономия на API-доступе легко превращается в объяснение для юристов, почему внутренний код или коммерческая переписка оказались в чужой прокси-инфраструктуре.
Главный вопрос теперь не в том, можно ли закрыть 80 000 AI relay-серверов одним махом. Нельзя. Вопрос в том, как быстро рынок frontier-моделей перейдет от доверия к аккаунтам к полноценной модели риска для каждого запроса. Чем дороже становятся сильные LLM и чем ценнее их ответы для обучения конкурентов, тем меньше они похожи на обычный SaaS и тем больше — на экспортно-чувствительную инфраструктуру с постоянной борьбой за контроль доступа.